Wo sich die Wahl unterscheidet
| StaticCodeAudit | CodeQL | |
|---|---|---|
| PHP-Support | Ja — eine von 8 Sprachen | Nein |
| Build-Schritt erforderlich | Keiner — scannt Quellcode direkt | Ja für kompilierte Sprachen (Java, C/C++, C#, Go, Swift) |
| ISO-27001- / ASVS- / WCAG-Matrizen | Integriert | Nicht gebündelt — nur CWE-Tags |
| Self-contained HTML-Bericht | Ja — 26+ Charts, brand-fähig, funktioniert offline | SARIF in der GitHub-UI angezeigt — kein eigenständiges Artefakt |
| Funktioniert vollständig außerhalb von GitHub | Ja — eigenständige Binary, jeder Git-Host oder keiner | CLI existiert, aber das Ökosystem (Alerts-UI, PR-Annotationen) ist GitHub-nativ |
| Sprachen Echte Erkennungs-Benchmarks ansehen → | 8 (Python, JS/TS, HTML, Java, C#, PHP, YAML, Dockerfile) | 8 (C/C++, C#, Go, Java/Kotlin, JS/TS, Python, Ruby, Swift) |
| Kosten auf privaten Repos | 990 € → 30 K€+/Jahr, Pauschale | 30 $/Mitwirkender/Monat (GitHub Code Security) |
| Semantische Dataflow-Tiefe | AST- + Taint-Regeln, cross-file für Python und Java | Vollständiges interprozedurales Dataflow — die tiefere Engine |
Vergleich basiert auf CodeQL CLI und GitHub-Code-Security-Preisen Stand August 2026. Quellen: codeql.github.com, github.com/github/codeql, GitHub-Preisseite.
Wählen Sie StaticCodeAudit, wenn…
- ✅ Irgendein Teil Ihres Stacks PHP ist — CodeQL analysiert es überhaupt nicht.
- ✅ Sie einen Scan ohne jeden Build-Schritt möchten — kein Kompilieren von C#, Java oder Go, nur um eine abfragbare Datenbank zu erhalten.
- ✅ Sie einen Compliance-Ordner (ISO-27001-Anhang-A, ASVS, WCAG) brauchen, der bereit ist, einem Auditor übergeben zu werden, nicht nur CWE-getaggte Alerts.
- ✅ Ihre Repos nicht auf GitHub liegen, oder Sie die Ergebnisse als portables Artefakt statt als plattformspezifischen Alert-Feed benötigen.
Wählen Sie CodeQL, wenn…
- ✅ Ihr Projekt öffentlich auf GitHub ist — dort ist CodeQL kostenlos und Ergebnisse erscheinen direkt auf Pull Requests.
- ✅ Sie die tiefste verfügbare semantische Dataflow-Analyse brauchen und die Engineering-Zeit haben, um Custom-QL-Queries zu schreiben.
- ✅ Ihr Stack vollständig in den 8 unterstützten Sprachen von CodeQL liegt und Sie den Build-Overhead für kompilierte Sprachen tragen können.
- ✅ Sie bereits auf GitHub Advanced Security für Secret Scanning und Dependency Review standardisiert sind und SAST im selben Alert-Feed möchten.
Was CodeQL gut macht
- • Echte semantische Dataflow-Analyse — verfolgt kontaminierte Werte über Funktionsaufrufe hinweg, nicht nur Pattern-Matching.
- • Kostenlos auf öffentlichen Repositories über GitHub Code Scanning (GitHub Actions), keine Lizenz nötig.
- • Große offene Query-Bibliothek, gepflegt vom GitHub Security Lab und der Community unter github/codeql, der das Auffinden echter CVEs in großen Open-Source-Projekten zugeschrieben wird.
- • Native GitHub-Integration — Ergebnisse erscheinen direkt als Code-Scanning-Alerts auf Pull Requests, kein separater Bericht zu verteilen.
- • Die QL-Abfragesprache ist wirklich mächtig, um einmal beherrscht präzise semantische Custom-Queries zu schreiben.
Die Architektur in einem Satz je Tool
StaticCodeAudit
Eine einzige Binary, läuft offline, liefert 708 kuratierte Regeln bereits auf CWE / WCAG / ISO 27001 / ASVS / NIST CSF gemappt. Sie zeigen auf einen Quellcode-Baum — keine Kompilierung, keine Datenbank-Extraktion — und erhalten einen HTML-Bericht, bereit für eine Audit-Akte.
CodeQL
Eine semantische Analyse-Engine: Sie baut zunächst eine CodeQL-Datenbank aus Ihrem Code — bei kompilierten Sprachen bedeutet das, das Projekt tatsächlich zu kompilieren — und führt dann QL-Queries gegen diese Datenbank aus für echtes interprozedurales Dataflow-Tracing. Kostenlos und schlüsselfertig auf öffentlichen GitHub-Repos über Code Scanning; auf privaten Repos oder außerhalb von GitHub erfordert es die GitHub-Advanced-Security-Lizenz oder manuelle CLI-Orchestrierung.
Die eigentliche Wahl liegt zwischen « ich will die tiefste mögliche Dataflow-Engine und bin auf GitHub, in einer unterstützten kompilierten oder Skriptsprache » (CodeQL) und « ich will null Build-Schritte, PHP-Abdeckung, und auditbereite Compliance-Matrizen ab Tag 1 » (StaticCodeAudit). Manche Teams betreiben vernünftigerweise beide — CodeQL auf öffentlichen GitHub-Repos für seine Tiefe, StaticCodeAudit auf allem anderen inklusive PHP-Diensten und Offline-/Air-Gapped-Umgebungen.
Konkrete Preisszenarien (jährlich)
CodeQL ist kostenlos auf öffentlichen GitHub-Repositories über Code Scanning. Auf privaten Repositories erfordert es GitHub Advanced Security — konkret das GitHub-Code-Security-Add-on zu 30 $/Mitwirkender/Monat (seit der GHAS-Entbündelung 2025). StaticCodeAudit ist eine jährliche Pauschale in jedem Tier — keine Sitzplatzzählung, und funktioniert identisch, ob Ihr Repo öffentlich, privat oder gar nicht auf GitHub ist.
| Scenario | StaticCodeAudit | CodeQL |
|---|---|---|
| Solo / Open-Source-Maintainer 1 Entwickler, öffentliches Repo |
990 €/Jahr (Solo-Tier, kuratiert + Audit-Bericht) | Kostenlos — CodeQL Code Scanning auf öffentlichen Repos |
| Startup / kleines Team 10 Entwickler, private Repos, ~500 K SLOC |
3 990 €/Jahr (Team, Pauschale) | 30 $ × 10 × 12 = 3 600 $/Jahr (GitHub Code Security) |
| Mittelstand / reguliert 30 Entwickler, private Repos, ~2 M SLOC |
11 990 €/Jahr (Team Plus, Pauschale) | 30 $ × 30 × 12 = 10 800 $/Jahr (GitHub Code Security) |
GitHub-Code-Security-Preise: github.com/pricing, gültig nach der GitHub-Advanced-Security-Entbündelung 2025 (GitHub Code Security + GitHub Secret Protection separat verkauft). Umrechnung 1 € ≈ 1,07 USD (Mai 2026, indikativ).
Häufige Fragen
Ist CodeQL wirklich kostenlos?
Kostenlos auf öffentlichen Repositories über GitHub Code Scanning — das schließt die vollständige Query-Bibliothek und die Actions-Integration ein. Auf privaten Repositories erfordert es das GitHub-Code-Security-Add-on (30 $/Mitwirkender/Monat seit der GitHub-Advanced-Security-Entbündelung 2025), oder die manuelle Nutzung der CodeQL-CLI mit Community-Query-Paketen außerhalb des von GitHub abgerechneten Produkts.
Unterstützt CodeQL PHP?
Nein. Die von CodeQL unterstützten Sprachen sind C/C++, C#, Go, Java/Kotlin, JavaScript/TypeScript, Python, Ruby und Swift. PHP ist nicht darunter und wurde bis heute nicht ergänzt. Ist ein Teil Ihres Stacks PHP, wird er von CodeQL überhaupt nicht gescannt — StaticCodeAudit deckt es als eine seiner 8 Sprachen ab.
Warum braucht CodeQL für manche Sprachen einen „Build-Schritt"?
CodeQL analysiert kompilierte Sprachen (Java, C/C++, C#, Go, Swift), indem es das Projekt tatsächlich kompiliert und den Build beobachtet, um seine abfragbare Datenbank zu konstruieren — so erreicht es präzises semantisches Verständnis, bedeutet aber, dass die Analyse fehlschlagen oder neu konfiguriert werden muss, sobald der Build selbst bricht. Interpretierte Sprachen (Python, JavaScript/TypeScript, Ruby) brauchen keinen echten Build, nur Quellcode-Extraktion. StaticCodeAudit benötigt für keine seiner 8 Sprachen einen Build-Schritt, auch nicht für kompilierte wie Java und C#.
Ist die Analyse von CodeQL tatsächlich tiefer als die von StaticCodeAudit?
Für die Sprachen und Schwachstellenklassen, die es anvisiert, ja — CodeQLs interprozedurales Dataflow-Tracing ist eine der leistungsfähigsten verfügbaren Engines, und GitHub Security Lab hat damit echte CVEs in großen Open-Source-Projekten gefunden. StaticCodeAudit nutzt AST- und Taint-basierte Regeln mit Cross-File-Tracing derzeit für Python und Java, was die auf seine 708 Regeln gemappten Schwachstellenklassen abdeckt, aber keine universelle Query-Engine wie QL ist.
Kann ich beide nutzen?
Ja, und das ist ein vernünftiges Setup: CodeQL auf öffentlichen GitHub-Repos für seine Analysetiefe und native PR-Integration, StaticCodeAudit für PHP-Dienste, private Repos, bei denen Sie die Pro-Mitwirkender-Abrechnung vermeiden möchten, Offline-/Air-Gapped-Umgebungen, oder immer dann, wenn Sie einen auditbereiten HTML-Bericht statt eines GitHub-nativen Alert-Feeds benötigen.
Sehen Sie, wie 708 kuratierte Regeln + Matrizen aussehen
Öffnen Sie den Live-Demo-Bericht — auf einer echten Codebasis erzeugt, alle Charts interaktiv, ISO/ASVS/WCAG-Matrizen inklusive.
Live-Bericht öffnen Geführte Demo buchen